Af hverju forritarar þurfa raunverulegar aðgangsstýringarreglur (ekki bara kenningu)
Ef þú ert að ýta kóða, viðhalda pipelineeða stjórnun gripaskráa, þá þarftu meira en kenningu. Veikar eða óskilgreindar aðgangsstýringarreglur bjóða upp á breytingu á geymslum, CI/CD misnotkun, og leki á persónuskilríkjumDevSecOps krefst raunverulegrar framfylgdar, ekki bara falinna heimildastillinga.
Til að stjórna aðgangsstýringarstefnum á skilvirkan hátt í kóðageymslum, CI/CD pipelinesog gripaskrár, reiða mörg teymi sig á sjálfvirk verkfæri eins og Xygeni til að framfylgja reglunum. Með því að fylgjast stöðugt með hlutverkum, heimildum og fylgni við stefnu hjálpar Xygeni til við að koma í veg fyrir heimildabreytingar, óheimilan aðgang og handvirkar yfirfærslur, og breytir þannig kenningunni um skyldubundna aðgangsstýringu í framkvæmd.
Aðgangsstýring læsir frumkóðanum þínum beint, tryggir byggingarnar þínar og verndar framleiðsluna þína. pipelineEf forritarar komast framhjá stýringum eða þjónustureikningar hafa víðtæk heimildir, þá er verið að opna dyrnar að öryggisbrotum. Þess vegna er mikilvægt að skilja skyldubundna aðgangsstýringu, MAC aðgangsstýringu og aðrar gerðir.
Tegundir aðgangsstýringarreglna sem forritarar ættu að þekkja
Aðgangsstýringarreglur falla í þrjá meginflokka, hver flokkur passar á sinn hátt inn í CI/CD vinnuflæði. Hér er stutt samantekt hlið við hlið til að skýra þetta betur:
| Gerð | Hver stjórnar aðgangi? | Dæmigerð notkun í CI/CD | Áhættustig |
|---|---|---|---|
| DAC (aðgangsstýring með valfrjálsum hætti) | Eigandi auðlindar (forritari, stjórnandi) | Handvirk deiling aðgangs að geymslu eða skrá | Hátt (mannleg mistök) |
| RBAC (hlutverkabundin aðgangsstýring) | Kerfið úthlutar heimildum eftir hlutverkum | GitHub útibúsvernd, aðgangur að CI verkefnum byggður á hlutverkum notenda | Miðlungs (rangt stillt hlutverk) |
| MAC (skyldubundin aðgangsstýring) | Framfylgt af kerfisstefnu | Framfylgir hverjir geta birt gripi eða dreift kóða | Lágt (stefnan hnekkir notandaásetningi) |
Að skýra MAC vs. RBAC í CI/CD Samhengi
Það er auðvelt að rugla saman aðgangsstýringu sem byggir á hlutverkum (RBAC) með skyldubundinni aðgangsstýringu (aðgangsstýring fyrir Mac), sérstaklega í CI/CD umhverfi. Þó CI/CD Kerfi eins og GitHub og GitLab nota RBAC til að stjórna hlutverkum og heimildum (t.d. hverjir geta sameinað eða dreift), þetta er samt í grundvallaratriðum hlutverkamiðað, ekki raunveruleg MAC aðgangsstýring.
RBAC gerir þér kleift að úthluta heimildum byggt á hlutverkum (forritari, viðhaldsaðili o.s.frv.), en þessi heimildir eru samt sem áður stjórnaðar af notendum og hægt er að breyta þeim. Rangar stillingar eða aðgangur að heimildum er algeng áhætta.
Skyldubundin aðgangsstýring (MAC aðgangsstýring) er hins vegar framfylgt á kerfis- eða innviðastigi. Notendur, þar á meðal stjórnendur, geta ekki hnekkt henni. Hugsið um aðgangsstýringu fyrir Mac sem stefnur sem eru innbyggðar í kerfið: IAM stefnur í skýjaþjónustuveitum (t.d. AWS IAM, GCP IAM) eða stýrikerfisbundin verkfæri eins og SELinux eða AppArmor. Í þessum tilfellum er aðgangur aðeins veittur þegar fyrirfram skilgreindar, ekki framhjágengar reglur eru uppfylltar.
In CI/CDMörg verkfæri herma eftir hegðun aðgangsstýringar fyrir MAC með þröngum IAM hlutverkum eða heimildum sem eru sértæk fyrir auðlindir, en þetta er ekki full skyldubundin aðgangsstýring. Raunveruleg skyldubundin aðgangsstýring krefst stjórntækja fyrir neðan forritalagið, á stýrikerfis-, net- eða skýjainnviðastigi, þar sem aðgangur er stjórnaður af óbreytanlegum aðgangsstýringarstefnum, ekki stillingum manna.
Hlutverkabundin aðgangsstýring (RBAC)
RBAC tengir heimildir við skilgreind hlutverk eins og „forritari“, „viðhaldari“ eða „útgáfustjóri“. Það einfaldar stjórnun í tólum eins og GitHub og GitLabÍ stað þess að stilla upp hvern notanda fyrir sig, úthlutaðu þeim hlutverki og láttu kerfið framfylgja reglunum.
Dæmi: GitHub CODEOWNERS skrá
Þetta tryggir að aðeins úthlutað hlutverk geti samþykkt breytingar í mikilvægum möppum.
Stillingar fyrir GitLab hlutverk: Stilla aðgang að verkefni í Stillingar > Meðlimir:
- Hönnuður: Getur ýtt á greinar.
- Viðhaldsmaður: Getur sameinast verndaðar greinar.
- Gestur: Aðeins lesaðgangur.
Dæmi um RBAC verkflæði í GitHub aðgerðum:
Skyldubundin aðgangsstýring (MAC)
Skyldubundin aðgangsstýring (MAC aðgangsstýring) framfylgir ströngum reglum á kerfisstigi sem notendur og stjórnendur geta ekki hnekkt. Notaðu Mac aðgangsstýringu. að hafa strangt eftirlit með hverjir geta lesið, skrifað eða keyrt mikilvægar auðlindir.
Dæmi: Reglur Google um gripaskráningu (einfölduð YAML)
Dæmi: Amazon ECR-stefna (einfölduð YAML)
Áhætta af handvirkri yfirfærslu og hvernig MAC kemur í veg fyrir hana
Ein af stærstu áhættunum með RBAC og DAC gerðir er möguleiki á handvirkum yfirskrifunum, hvort sem þær eru vísvitandi eða óviljandi. Til dæmis gæti stjórnandi eða forritari hlaðið inn gripum beint í verndaða skrá eða veitt óhófleg leyfi utan skilgreindra aðgangsstýringarreglna. Þessar aðgerðir geta skapað veikleika eða valdið reglufylgniskorti.
Skyldubundin aðgangsstýring (MAC aðgangsstýring) kemur í veg fyrir slíkar yfirskriftir með því að framfylgja stefnum á kerfisstigi sem enginn notandi, jafnvel stjórnendur, getur komist fram hjá. Aðgangur decisÖryggiskerfi eru stjórnað af óbreytanlegum reglum sem eru innbyggðar í innviðina (eins og IAM-stefnur í skýinu eða öryggiseiningar á stýrikerfisstigi). Þetta þýðir:
- Stjórnandi getur ekki hlaðið upp gripum handvirkt í skrásetningu ef aðgangsstýringarstefna Mac hafnar þeim.
- Notendur geta ekki aukið réttindi eða breytt heimildum utan skilgreindra aðgangsstýringarreglna.
- Sjálfvirk CI/CD pipelinekeyra stranglega innan úthlutaðra heimilda, sem kemur í veg fyrir að umfangsstig breytist.
Með því að útrýma handvirkum yfirskrifunum tryggir skyldubundin aðgangsstýring sterkari og áreiðanlegri öryggisstöðu en RBAC eða DAC ein sér.
2.4 Aðgangsstýring með valfrjálsum hætti (DAC)
DAC gerir eigendum auðlinda kleift að úthluta heimildum handvirkt. Það er sveigjanlegt en áhættusamt. Ein röng deiling getur haft áhrif á geymslu. DAC virkar svona: „Þú átt það, þú ákveður hver kemst inn.“
Dæmi: The forritarinn býður utanaðkomandi samstarfsaðila og veitir honum/henni skrifaðgang að geymslunni. Samstarfsaðilinn sendir óöruggan kóða beint í geymsluna. dev útibú.
In CI/CD, DAC gæti litið út eins og forritari sem veitir handvirkt aðgang að framleiðsluuppsetningu til tímabundins teymismeðlims í gegnum stjórnborð, utan skilgreindrar aðgangsstýringarstefnu.
Hvernig á að velja aðgangsstýringarstefnu sem virkar í raunveruleikanum Pipelines
Aðgangsstýring í Git
Nýttu RBAC til að stjórna hlutverkum framlagsaðila, viðhaldsaðila og útgáfuaðila. Læstu sameiningarréttindum fyrir vernduð útibú. Krefjast undirritunar. commitog takmarka hverjir geta komist framhjá vörnum.
Dæmi: Verndarreglur GitHub-greina
- Krefjast pull request umsagnir fyrir sameiningu.
- Hafna gamaldags pull request samþykki þegar nýtt commits eru ýttar.
- Krefjast undirritunar commits.
- Slepptu DAC fyrir framleiðslu-gagnrýnin geymslurými. Ekki gefa út skrifaðgang af handahófi.
Pipeline Enforcement
Setjið inn skyldubundna aðgangsstýringu fyrir pipelines. Traust aðgangsstýringarlíkan fyrir Mac takmarkar CI-störf við þau leyfi sem þau þurfa.
- Aðskiljið leyndarmál eftir umhverfi.
- Notið einstök tákn fyrir hvert umhverfi.
- Koma í veg fyrir að handvirkar keyrslur hafi áhrif á framleiðslu.
Dæmi: CI-verk endurnýtir dreifingartákn á milli sviðsetningar og framleiðslu, og sendir óvart prófunarkóða í rauntíma.
Bæta við aðgangsstýringarreglum fyrir Mac til að stjórna umfangi tákna:
Dæmi um umfang leyndarmála: Notkun á umhverfissértækum táknum
Það er mikilvægt að flokka leyndarmál rétt eftir umhverfi koma í veg fyrir óviljandi eða illgjarnan aðgang milli umhverfis. Til dæmis ætti aldrei að vera hægt að nota dreifingartákn fyrir þróunarumhverfið til að dreifa í framleiðslu.
Svona einangra aðgangsstýringarreglur leynilega notkun í GitHub Actions:
Þetta framfylgir því að:
- Aðeins verktaki hlutverk getur virkjað dreifingar með því að nota forritaralykilinn á dev útibú.
- Aðeins útgáfustjóri hlutverk getur verið dreift í framleiðslu með því að nota vörutáknið á helstu útibú.
Slík notkun leynilegra upplýsinga dregur úr hættu á að leki á táknum stigmagnist á milli umhverfa og framfylgir minnstu forréttindum í CI/CD pipelines fylgja ströngum reglum um aðgangsstýringu.
Aðgangsstýringar fyrir gripi
Læsa gripaskrár með skyldubundinni aðgangsstýringu. CI/CD Kerfi ættu að sjá um útgáfu, ekki einstakir forritarar.
Notið RBAC til að skilgreina hvaða teymi sækja úr tilteknum skrám. Forritarar gætu aðeins þurft lesaðgang að framleiðslupakka.
Algengar villur í aðgangsstýringu í verkflæði þróunaraðila
Ofheimildaraðgangur að geymslum
Vandamál: Að veita of mörgum notendum skrif-/stjórnendaaðgang að geymslum.
Hvernig það gerist: Liðsmenn fá stöðuhækkun eða bætast við án þess að heimildir séu skoðaðar. Hlutverkin verða of þung.
Árásaraðili: Árásarmenn miða á þessa reikninga með stolnum innskráningarupplýsingum eða félagslegri verkfræði. Þegar þeir eru komnir inn geta þeir sprautað inn skaðlegum kóða, bakdyrum eða fjarlægt feril til að fela ummerki.
Sameiginleg leyfi milli forritara og framleiðanda
Vandamál: Leyfa þróunar- og framleiðsluaðilum pipelinedeiliheimildir.
Hvernig það gerist: Teymin endurnýta sama dreifingartákn eða CI þjónustureikning í mismunandi umhverfum.
Árásaraðili: Brot í þróunarumhverfi veitir árásarmönnum aðgang að framleiðslu. Skyldubundin aðgangsstýring getur komið í veg fyrir þetta með því að binda heimildir við ákveðin umhverfi.
Handvirkar upphleðslur á gripum
Vandamál: Leyfir handvirkar upphleðslur gripa í framleiðsluskrár.
Hvernig það gerist: Forritarar komast hjá pipelines fyrir skjótar lausnir eða heitar plástra.
Árásaraðili: Vélar forritara sem hafa orðið fyrir áhrifum geta hlaðið spilliforritum beint inn í geymslu fyrir gripi og komist þannig framhjá öllum ... CI/CD öryggiseftirlit.
Hætta á misnotkun á skráningarstefnu: Handvirk birting á gripum skapar mikilvægan árásarflöt í hugbúnaðarframboðskeðjunni. Árásarmenn nýta sér slaka starfsemi. reglur um aðgangsstýringu geta sett skaðlegan kóða inn í traust pakka eða ímyndir gáma, sem leiðir til útbreiddra brotna á niðurstreymisferlum. Nýleg atvik í hugbúnaðarframboðskeðjunni hafa sýnt hvernig óregluleg upphleðsla á gripum getur hratt stigmagnast í alvarleg öryggisbrot, sem hafa áhrif á ótal notendur og kerfi.
Dæmi: aN-starfsmaður með fullan aðgang að npm-skránni birtir óstöðuga útgáfu fyrir mistök. Ef árásarmaður hefði komist í hættu á vél þessa starfsmanns hefði hann getað birt spilliforrit í staðinn.
Hagnýt skref til að framfylgja sterkum aðgangsstýringum
- Tengdu hlutverk við nákvæmar heimildir, slepptu uppsetningu þar sem eitt hlutverk hentar öllum
- Sjálfvirkar athuganir á aðgangsstýringarstefnu í þínu CI/CD pipelines
- Læsa skrár með skyldubundinni aðgangsstýringu
- Skrá og fylgjast stöðugt með aðgangi að mikilvægum kerfum
- Meðhöndlið aðgangsstýringarreglur eins og kóða. Hægt er að nýta sér öll mistök.
Hlutverk Xygeni: Að framfylgja og fylgjast með aðgangsstefnu í DevOps vinnuflæði
Xygeni hjálpar þér að breyta skyldubundinni aðgangsstýringu úr kenningu í framkvæmd með því að leysa raunverulegar, daglegar áskoranir við framfylgd aðgangsstýringarstefnu í DevSecOps. pipelines.
- Að leysa of mikið leyfi fyrir Git aðgangi: Xygeni fylgist stöðugt með Git-geymslum fyrir brot á RBAC-reglum, svo sem óyfirfarnar hlutverkaúthlutanir eða vantar útibúsvernd. Það varar við þegar aðgangsstýringarreglur víkja frá skilgreindum reglum og framfylgir leiðréttingaraðgerðum til að forðast óvart sameiningar eða illgjarnar persónuverndartilkynningar.
- Læsing CI/CD Pipelines: CI-verk keyra stundum með víðtækara umfangi en ætlað er. Xygeni greinir hvenær CI/CD störf sem óska eftir eða starfa utan úthlutaðra hlutverka sinna, og greina umfangsskríð og misnotkun réttinda í rauntíma. Þetta hjálpar til við að framfylgja meginreglum um aðgangsstýringu á MAC-netum innandyra. pipelinemeð því að binda aðgang stranglega við auðkenni og tilgang starfsins.
- Að framfylgja eftirliti með birtingu gripa: Ef forritarar eru enn að hlaða upp gripum eða myndum handvirkt, þá stöðvar Xygeni það. Það beitir skyldubundinni aðgangsstýringu á skrásetningarstigi þannig að aðeins staðfestir... pipeline Auðkenni geta birt gripi. Engar fleiri upphleðslur manna í framleiðsluskrár.
- Eftirlit með aðgangi og merkja frávik: Með Xygeni færðu innsýn í hverjir fengu aðgang að hverju, hvenær og hvernig. Það fylgist stöðugt með notkun leynilegra gagna, aðgangi að gagnageymslum og samskiptum við skrár til að greina óvenjulega hegðun, flagga rangstillingar og aðstoða við greiningu eftir atvik.
Botn lína: Xygeni færir sjálfvirkni og framfylgd aðgangsstýringar svo DevOps umhverfið þitt haldist öruggt án þess að hægja á þér.
Svo, meðhöndlið aðgangsstýringu sem Code Security
Hver sem er með réttindi til að dreifa eða aðgang að innra kerfinu getur skemmt forritið þitt, hvort sem það er óvart eða ekki. Þess vegna er traust aðgangsstýringarstefna ekki valkvæð. Notið RBAC til að úthluta hlutverkum á réttan hátt. Notið skyldubundna aðgangsstýringu á mikilvæg kerfi. Sleppið DAC alveg fyrir framleiðsluslóðir. Settu inn reglur um aðgangsstýringu í þinn Bestu starfsvenjur DevSecOps. Sjálfvirknivæðið þau. Fylgist með þeim. Framfylgið þeim.
TL; DRVel framfylgt aðgangsstýringarstefna gerir kóðagrunninn þinn, gripi og innviði öruggari, sjálfkrafa.





